Investigação original · SMARTFENSE

Relatório do Risco Humano: Espanha, Itália e América Latina

O que fazem as pessoas perante ataques simulados de phishing e ransomware. Dados primários da plataforma SMARTFENSE, agregados e anonimizados, sobre uma base de +700 organizações da região.

+4M de envios de ataques simulados +13.000 campanhas 9 países com amostra ampla 2018-2026
O estudo

O que é o Relatório do Risco Humano?

O Relatório do Risco Humano é um estudo recorrente da SMARTFENSE que mede como respondem as pessoas de organizações reais a simulações de phishing, ransomware e outros vetores de engenharia social. É elaborado com dados agregados e anonimizados da plataforma, sem inquéritos nem autoperceção, e permite comparar o risco humano por país, por setor e ao longo do tempo.

O risco humano é a probabilidade de que o comportamento das pessoas resulte num incidente de segurança. Mede-se com conduta observada (aberturas, cliques, envio de dados, reportes) e gere-se com consciencialização, simulação e remediação contínua.

Resultados globais · phishing

Quantas pessoas caem num phishing simulado?

Em cada 100 emails de phishing simulado entregues na região, 41,5 são abertos, 7,8 terminam em clique e 2,3 no envio de dados num formulário falso. Apenas 1,3 são reportados à equipa de segurança. Por outras palavras: 1 em cada 13 pessoas clica e 1 em cada 43 entrega os seus dados.

A taxa de reporte é a métrica que distingue uma organização madura: quem reporta transforma um ataque num alerta precoce.

+3M de envios · +9.000 campanhas válidas · sobre o dataset de +700 organizações (2018-2026).

Tendência 2018-2026

A consciencialização sustentada funciona?

Sim, e o dado mostra-o com clareza. A taxa de clique agregada baixou de 13,8% em 2020 para 7,1% em 2026, uma redução próxima de metade. No mesmo período nasceu a cultura de reporte: de 0% em 2020 para 2,8% em 2026. As organizações que sustentam o seu programa ano após ano reduzem o risco e ganham alertas precoces.

AnoEnviosAberturaCliqueReporte
2020+35.00036,5%13,8%0,0%
2021+110.00031,1%11,2%0,5%
2022+350.00043,0%9,5%0,6%
2023+540.00041,1%7,6%1,1%
2024+620.00039,2%6,9%0,9%
2025+800.00040,3%7,4%1,2%
2026 (parcial)+570.00047,7%7,1%2,8%

2026 inclui dados até junho. Os anos 2018-2019 são omitidos da tabela por amostra reduzida (menos de 15.000 envios anuais) ainda que integrem o agregado global.

-49%
de taxa de clique entre 2020 e 2026. A exposição ao risco reduziu-se a metade com programas sustentados.
Dataset SMARTFENSE
47,7%
de abertura em 2026, a mais alta da série. Os iscos enganam mais do que nunca, em linha com o avanço do phishing assistido por IA.
Dataset SMARTFENSE
2,8%
de reporte em 2026, o dobro de 2025. A conduta defensiva cresce enquanto o clique se mantém sob controlo.
Dataset SMARTFENSE

A leitura de 2026 é a mais reveladora da série. Os emails alcançam a abertura mais alta registada (47,7%), consistente com iscos cada vez melhor escritos na era do phishing assistido por IA, e ainda assim o clique não acompanha essa subida e o reporte duplica. Os ataques melhoram; as pessoas formadas, também.

Comparação regional

Como varia o risco humano por país?

Nove países superam os 10.000 envios de phishing simulado no dataset. A Itália regista a taxa de clique mais alta (10,6%) e o Chile a mais baixa (5,4%). O Panamá lidera a cultura de reporte (7,5%), seguido do Peru (6,8%), ambos muito acima da média regional.

PaísEnviosAberturaCliqueDados enviadosReporte
Itália+85.00053,6%10,6%2,6%1,2%
Equador+80.00046,6%9,3%2,6%3,4%
Colômbia+70.00034,2%9,2%3,3%0,6%
Peru+220.00050,5%9,0%3,2%6,8%
Argentina+1,3M49,1%8,2%2,8%0,7%
Espanha+310.00034,7%8,0%2,3%1,2%
México+220.00025,4%7,9%0,7%0,2%
Panamá+40.00021,9%5,5%1,1%7,5%
Chile+620.00031,3%5,4%1,5%0,7%

Apenas países com +10.000 envios. A Argentina concentra a maior amostra (+1,3M de envios). Percentagens sobre o total de envios de cada país.

Comparação setorial

Que setores apresentam maior risco humano?

A Energia encabeça a taxa de clique (12,3%) e os Transportes registam a mais baixa (4,8%). Os Seguros combinam um clique alto (9,3%) com a melhor taxa de reporte setorial (6,1%).

SetorEnviosAberturaCliqueReporte
Energia+60.00044,1%12,3%5,2%
Educação+20.00048,3%10,7%0,0%
TIC+55.00040,5%9,8%1,2%
Seguros+160.00043,2%9,3%6,1%
Alimentar+50.00035,6%8,8%0,9%
Administração Pública+110.00032,3%8,1%1,5%
Serviços+990.00053,5%8,0%0,4%
Banca/Financeira+570.00031,9%7,7%2,5%
Saúde+160.00048,1%6,7%0,1%
Indústria+620.00032,7%5,5%0,5%
Retalho+40.00027,4%5,4%4,0%
Transportes+35.00045,1%4,8%0,5%

Apenas setores com um mínimo de 5 organizações com dados (critério de publicação anti reidentificação). Percentagens sobre o total de envios do setor.

Ransomware simulado

E perante um ransomware simulado?

As simulações de ransomware medem a transferência e abertura de anexos que, num ataque real, cifrariam os equipamentos. Com +1M de envios em +350 organizações, 45% dos emails são abertos, 5,6% terminam na transferência do ficheiro e 2,9% chegam a abri-lo. O reporte atinge 1,5%, ligeiramente melhor do que no phishing.

+1M de envios · +3.400 campanhas válidas · +350 organizações (2018-2026).

Para além da simulação

Como respondem as pessoas à formação?

O dataset também regista a conduta perante os conteúdos formativos. O sinal é consistente: quando o conteúdo chega à caixa de entrada, uma parte importante da organização completa-o.

43,0%
completa os módulos de formação que recebe. Sobre +17.000 campanhas e +2,8M de envios em +430 organizações.
Training · Dataset SMARTFENSE
52,4%
abre as newsletters de consciencialização. É o conteúdo com melhor alcance do programa, com +6M de envios.
Newsletters · Dataset SMARTFENSE
60,5%
é aprovado nos exames de conhecimento que inicia. Sobre +9.000 campanhas em +360 organizações.
Exames · Dataset SMARTFENSE
Transparência

Metodologia

Fonte e âmbito

  • Dados primários da plataforma SMARTFENSE, sem inquéritos
  • +700 organizações analisadas
  • Campanhas de phishing válidas no período 2018-2026
  • O phishing simulado inclui variantes de vetor como o qrishing (phishing com código QR)
  • Exclui instâncias multitenant geridas por partners

Qualidade do dado

  • Campanhas de teste e demos excluídas
  • Filtros de consistência por funil (descartam-se campanhas com métricas incoerentes)
  • Atividade gerada por software (sandboxes, gateways) excluída da contagem
  • Uma interação por pessoa e campanha (última tentativa)

Privacidade e publicação

  • Agregados anonimizados, sem dados de pessoas ou organizações identificáveis
  • Só se publicam setores com 5 ou mais organizações com dados
  • Só se publicam países com +10.000 envios
  • 2026 inclui dados até junho (ano parcial)
Números limpos, não inflacionados

Os números excluem interações geradas por software de segurança (sandboxes, gateways, scanners, verificadores de ligações). A SMARTFENSE deteta e filtra automaticamente essas interações. Em ferramentas sem essa filtragem, os cliques e os downloads tendem a estar inflacionados.

Descarga gratuita

Descarrega o relatório completo em PDF

Os mesmos dados que vês nesta página, embalados para o comité: gráficos apresentáveis, metodologia alargada e comentário executivo. Enviamos-to já por email.

A tua organização perante o benchmark

Compara o teu risco humano com o do teu setor

Numa demo mostramos-te como medir o risco humano da tua organização com a mesma metodologia deste relatório e como reduzi-lo com um programa sustentado.